Des chercheurs en sécurité ont identifié des fournisseurs Terraform et des modules Go malveillants hébergés dans les écosystèmes de packages HashiCorp et Go, conçus pour déployer un implant basé sur Go. Cette découverte est notable, car il semble s’agir de l’un des premiers cas signalés de fournisseurs Terraform malveillants utilisés comme canal de distribution dans une chaîne d’approvisionnement logicielle.
Aikido a indiqué que les entrées concernées comprenaient les fournisseurs Terraform identifiés comme gocommunity-io/dockerd et kreuzwenker/docker, ainsi que les modules Go nommés gocommunity.io/orderedbtree et gogets.dev/btreex. Les chercheurs ont déclaré que le code recoupe une activité précédemment suivie sous le nom de Graphalgo, une campagne que d’autres chercheurs ont associée à des opérateurs présumés nord-coréens.
Canaux de commande et comportement ciblé
Selon l’analyse, le malware Go utilise deux voies de commande et de contrôle : des dead drops basés sur la blockchain et des API Slack. Après avoir collecté des informations sur l’hôte, telles que les caractéristiques matérielles, les données du système d’exploitation et le nom d’hôte, l’implant enverrait une première prise de contact vers un canal Slack contrôlé par les attaquants.
Le malware crée ensuite des clés cryptographiques temporaires et récupère des instructions chiffrées depuis un contrat intelligent sur le réseau de test Arbitrum Sepolia. Les chercheurs ont indiqué que les commandes peuvent être exécutées sous forme de code Go ou JavaScript. L’utilisation de messages chiffrés, de clés propres à chaque hôte et de plusieurs canaux de communication peut rendre cette activité plus difficile à inspecter et à perturber.
Des packages malveillants associés, découverts dans l’écosystème npm, utilisaient une infrastructure et des contrôles d’exécution similaires. Dans certains cas, les charges utiles n’étaient activées qu’après un calcul cryptographique particulier, une condition qui, selon les chercheurs, pourrait soit restreindre le ciblage des victimes, soit compliquer l’analyse automatisée.
Extension aux outils d’infrastructure
Les fournisseurs Terraform peuvent s’exécuter dans des environnements qui gèrent l’infrastructure cloud, exposant potentiellement des identifiants de production précieux et des accès de déploiement. Les chercheurs ont averti que les packages observés ne suffisent pas, à eux seuls, à établir que les registres Terraform font l’objet d’abus généralisés, mais leur apparition aux côtés d’une autre campagne récente impliquant des composants Terraform armés suggère que les attaquants explorent cet écosystème.
- Examinez les sources, les versions et les fichiers de verrouillage des fournisseurs Terraform avant le déploiement.
- Limitez l’installation de fournisseurs aux registres approuvés et aux éditeurs vérifiés.
- Surveillez les systèmes de build et de développement afin de détecter toute activité API Slack inattendue, toute requête RPC blockchain et tout téléchargement de package non approuvé.
- Utilisez l’analyse des dépendances et les contrôles de provenance pour les packages Go, npm, PyPI et d’infrastructure en tant que code.
